Capacitats
AbastLliurablesAncoratges

Cinc capacitats que es donen suport les unes a les altres

El que lliurem no són hores de consultoria: és una organització que continua operant el dia que passa allò que ningú esperava. Un incident contingut en minuts en lloc de dies, una planta que no s'atura, un contracte que no es perd per no poder acreditar el que ja es feia bé.

Tot el que dissenyem parteix de dos principis que no es negocien: seguretat des del disseny, incorporada al plànol i no afegida quan el sistema ja és en producció, i confiança zero, on cap usuari, dispositiu o servei no obté accés pel fet de ser dins de la xarxa, sinó després de verificar-se a cada petició.

Seguretat i compliment

Anàlisi de riscos, declaració d'aplicabilitat, pla d'adequació i acompanyament durant l'auditoria. El marc canvia segons amb qui treballi: l'Esquema Nacional de Seguretat si contracta amb l'administració, ISO/IEC 27001 per acreditar la gestió davant clients, asseguradores i grans comptes, i IEC 62443-2-1 quan el sistema de gestió ha de cobrir també la planta. Si el client és financer, DORA; si fabrica producte amb elements digitals, el Reglament de Ciberresiliència. Preparació per a NIS2 molt abans que l'obligació arribi per carta. Inclou avaluacions tècniques autoritzades en caixa blanca, grisa i negra, i capacitat SOC 24×7 amb XDR i EDR.

RD 311/2022 · ISO/IEC 27001:2022 · IEC 62443-2-1 · UE 2022/2555

Intel·ligència artificial auditable

Classificació de risc abans de la primera línia de codi, traçabilitat de la dada, control de biaix i govern documentat del cicle de vida. Sistema de gestió conforme a ISO/IEC 42001 quan el volum ho justifica.

Reglament UE 2024/1689 · ISO/IEC 42001

IoT, OT i Indústria 4.0

Inventari d'actius, zones i conductes, monitoratge passiu sense tocar producció i segmentació per fases amb mètrica a cadascuna.

IEC 62443-3-3 · ISA-95

Innovació de processos i territori intel·ligent

Diagnòstic del procés abans que del programari. Automatització, integració de sistemes, bessons digitals i plataformes de ciutat amb sobirania de la dada i model de governança escrit.

ISO 37122 · UNE 178104 · UNE 178108

Automatització i fluxos de treball

Desenvolupament a mida sobre un procés prèviament diagnosticat: integració entre sistemes que avui no es parlen, fluxos documentals amb traçabilitat completa, robotització de la tasca repetitiva i tractament explícit de l'excepció. No s'automatitza res sense haver-ho mesurat abans.

BPMN 2.0 · ISO/IEC 25010 · Interoperabilitat
Govern de la IA
UE 2024/1689UE 2026/1744ISO/IEC 42001Art. 22 RGPD

El que ja obliga avui, encara que l'alt risc s'hagi ajornat

L'Òmnibus Digital, Reglament (UE) 2026/1744, va traslladar les obligacions dels sistemes de l'annex III a desembre del 2027. La resta del Reglament manté el seu calendari, i allà continua la feina pendent de la majoria d'organitzacions.

El paper, abans que la tecnologia

Gairebé cap organització no desenvolupa intel·ligència artificial: la desplega. Determinar si actua com a proveïdor o com a responsable del desplegament canvia del tot la llista d'obligacions, i és el primer lliurable de qualsevol encàrrec.

Arts. 3, 16 i 26

Inventari i classificació de risc

Quins sistemes d'IA hi ha en ús, qui els va contractar, sobre quines dades operen i en quines decisions intervenen. Sense inventari no hi ha compliment, només declaracions.

Annexos I i III

Alfabetització en IA

En vigor des del febrer del 2025 per a tota organització que faci servir IA, sense llindar de mida ni excepció per a pimes. Formació proporcionada al paper de cada persona, amb registre de qui l'ha rebuda.

Art. 4

Transparència i supervisió humana

Advertir quan algú interactua amb un sistema d'IA, marcar el contingut sintètic i documentar el punt de control humà, amb encaix a l'article 22 del RGPD quan la decisió produeix efectes jurídics sobre una persona.

Art. 50 · Art. 14

Avaluació d'impacte en drets fonamentals

Exigible a organismes públics i a determinats serveis essencials que desplegin sistemes d'alt risc. Es prepara abans de la data, no el mes anterior.

Art. 27

Darrera revisió del calendari normatiu: 8 d'agost del 2026. El marc està en evolució i contrastem les dates a l'inici de cada projecte.

Línies especialitzades
Segment terrestreGNSSCriptoagilitat

Espai, comunicacions i postquàntic

Tres fronts on el termini mana. La dada que avui es xifra i es captura es podrà desxifrar el dia que hi hagi un ordinador quàntic rellevant: és la lògica de recollir ara i desxifrar després, i per això la migració comença per l'inventari i no pel producte.

Seguretat de sistemes espacials

Segment terrestre, estacions de control i enllaços de telecomandament i telemetria. Xifratge i autenticació de l'enllaç, bastionatge de l'estació i separació entre la xarxa d'operació i la corporativa. El sector espacial figura a l'annex I de NIS2, de manera que els seus operadors són entitats essencials.

CCSDS SDLS · ECSS · NIS2 annex I

Comunicacions per satèl·lit i GNSS

Protecció dels enllaços satel·litaris davant la interferència intencionada i la suplantació, i de la sincronització horària de la qual depenen l'energia, la indústria i la traçabilitat mateixa dels registres.

Resiliència de posició, navegació i temps

Transició postquàntica

Inventari criptogràfic, classificació per vida útil de la dada i pla de migració als algorismes normalitzats. La Recomanació (UE) 2024/1101 i el full de ruta del Grup de Cooperació NIS situen l'inici a finals del 2026 i la infraestructura crítica a finals del 2030.

FIPS 203, 204 i 205 · Rec. (UE) 2024/1101
Marc normatiu
PúblicPrivatIndustrialFinancer

Què l'obliga a vostè, i des de quan

L'error més car en compliment és aplicar el marc equivocat. Aquest és el mapa complet, amb qui queda abastat i quina data mana en cada cas.

Protecció de dades

Abasta tota organització que tracti dades personals, sense excepció per mida. Inclou l'anàlisi de riscos, l'avaluació d'impacte quan escau i la notificació de bretxes en 72 hores.

Reglament UE 2016/679 · LO 3/2018

Esquema Nacional de Seguretat

Obligatori per al sector públic i exigible per contracte als seus proveïdors. Categorització del sistema, declaració d'aplicabilitat i auditoria periòdica segons la categoria.

RD 311/2022

NIS2

Entitats essencials i importants de divuit sectors, amb responsabilitat directa de l'òrgan de direcció. Espanya no ha completat la transposició: la Llei de Coordinació i Governança de la Ciberseguretat encara no s'ha publicat al BOE i continua vigent el RDL 12/2018. Les obligacions de fons, però, són estables des del 2022 i ja s'exigeixen per contracte.

Directiva UE 2022/2555 · RDL 12/2018

DORA

Entitats financeres i asseguradores, i també els proveïdors tecnològics que els donen servei. Aplicable des del 17 de gener del 2025, amb registre d'acords amb tercers i proves de resiliència operativa digital.

Reglament UE 2022/2554

Reglament de Ciberresiliència

Fabricants, importadors i distribuïdors de productes amb elements digitals, del dispositiu industrial a l'aplicació mòbil. Des de l'11 de setembre del 2026 cal notificar les vulnerabilitats activament explotades en 24 hores i ampliar-ho en 72. El marcatge CE de ciberseguretat arriba l'11 de desembre del 2027, i les sancions arriben als 15 milions o al 2,5 % del volum de negoci.

Reglament UE 2024/2847

Reglament d'Intel·ligència Artificial

Proveïdors i responsables del desplegament de sistemes d'IA. L'alfabetització i les prohibicions ja són vigents; l'alt risc de l'annex III es va traslladar a desembre del 2027 per l'Òmnibus Digital.

Reglament UE 2024/1689 · UE 2026/1744

Accessibilitat

Obligatòria per al sector públic des del 2018 i per al sector privat des del 28 de juny del 2025, amb excepció per a microempreses de serveis. La referència tècnica és la norma harmonitzada europea.

Llei 11/2023 · RDL 1/2013 · UNE-EN 301 549

Normes voluntàries que acaben sent obligatòries

ISO/IEC 27001 per al sistema de gestió, ISO/IEC 42001 per a la intel·ligència artificial i IEC 62443 per a l'entorn industrial. No les imposa la llei, les imposen els plecs, les asseguradores i els clients grans.

ISO/IEC 27001 · ISO/IEC 42001 · IEC 62443

Mapa revisat el 10 d'agost del 2026. Contrastem terminis i estat de transposició a l'inici de cada projecte.